渗透测试的方法与标准

成功执行渗透测试的其一个主要因素是底层的方法。缺少正式的方法意味着没有一致性——我很确定这一点——你一定不希望成为那个受邀却无视测试人员漫无目的地操作的人。虽然渗透测试人员需要有适合的专业技术,但也不能缺少正确的方法。换句话说,一个正式的方法应该能够提供一个用于构建完整且准确的渗透测试的严格框架,但是不能够有限制——它应该允许测试人员充分发挥各自的聪明才智。

由Pete Herzog提出的Open Source Security Testing Methodology Manual (OSSTMM)已经成为执行渗透测试和获得安全基准的事实方法。根据Pete Herzog的观点,“OSSTMM的主要目标是实现透明度。它实现了对那些不具备充足安全配置和政策的人的透明度。它实现了对那些没有执行足够安全性和渗透测试的人的透明度。它实现了对那些已经很缺乏安全预算的牺牲者仍然尽力压榨其每一分预算的无良安全供应商的透明度;以及对那些回避商业价值而炒作法律规范、网络破坏和黑客等威胁的人的透明度。OSSTMM的渗透测试范畴包括从初始需求分析到生成报告的整个风险评估过程。”这个测试方法包含了六个方面:

◆信息安全性

◆过程安全性

◆Internet技术安全性

◆通信安全性

◆无线安全性

◆物理安全性

OSSTMM关注测试项的技术细节,在安全必测试之前、期间和之后需要做什么,以及如何界定结果。针对国际化最初实践方法、法律、规章和道德问题的新测试都会定期增加和更新。

National Institute of Standards and Technology (NIST)在Special Publication 800-42, Guideline on Network Security Testing中讨论了渗透测试。NIST的方法虽然不及OSSTMM全面,但是它更可能被管理部门所接受。

另一个需要注意的方面是渗透测试服务提供商。每一个单位在渗透测试过程中最担心的一个问题是敏感信息可能通过错误的路径。因此,收集尽可能多关于公司的信息变得非常重要(如他们的技术能力、证书、经验、方法和所使用的工具),并且要保证他们是专业人员。此外,有一些专业的官方证书可以表明公司的可信赖程度及其与行业最佳实践的一致性。

渗透测试标准

让我们看一些现有的标准和准则:

信息系统审计标准(ISACA):ISACA是在1967年成立的,并且成为领先的全球性信息管理、控制、安全和审计专家组织。它的IS审计和IS控制标准得到了世界范围的实践应用,而且它的研究能精确定位威胁它组成成分的专业问题。CISA,即Certified Information Systems Auditor,是ISACA的基础认证。

CHECK:CESG IT Health Check模式是专门用于保证敏感管理网络和那些组成GSI(Government Secure Intranet)和CNI(Critical National Infrastructure)的组件是安全的且经过较高级别的测试。这个方法的目标是发现IT系统和网络中发现可能威胁IT系统信息的保密性、完整性和可用性的漏洞。只有在需要对HMG或相关部分测试时才需要CHECK咨询公司的参与,并且他们也要满足以上要求。CHECK已经成了渗透测试及UK内渗透测试的事实标准。属于CHECK的公司必须拥有明确安全性且通过CESG Hacking Assault Course的员工。然而,除了UK Government协会,下面所介绍的开源方法也是可行且全面替代方法。

OSSTMM:Open Source Security Testing Methodology Manual的目标是为Internet安全测试创建一个标准。它将构成这种测试的综合基线,保证执行彻底和全面的渗透测试。这能够使客户确定与其它组织问题无关的技术评估级别,如渗透测试提供者的企业资料。

OWASP:Open Web Application Security Project (OWASP)是一个开源社区项目,它通过开发软件工具和知识文档来帮助人员实现Web应用和Web服务的安全性。OWASP是系统架构师、开发人员、供应商、用户和安全专业人员在设计、开发、部署和测试Web应用和Web服务时可以使用的开源参考点。总而言之,Open Web Application Security Project 的目标是帮助所有人创建更安全的Web应用和Web服务。

结论

安全性是连续的,而非绝对的。渗透测试的价值在于它产生的结果——这也就是回答“为什么”这样一个大问题的答案。一个成功的渗透测试不只是能发现某一个特殊缺点,它还能在一开始就确定产生漏洞的过程错误。修复或修补所探测的漏洞并不意味着你就不再有安全问题了,或者高枕无忧了——这只是无限循环过程的开头而已。

CRUX:一个渗透测试并不能保证绝对安全——它只是实现安全性的一个措施。所以,“绝不要对安全性产生误判”。

【编辑推荐】

  1. 渗透测试方法:创建一个网络渗透协议测试
  2. 渗透测试的种类介绍

文章来源网络,作者:管理,如若转载,请注明出处:https://shuyeidc.com/wp/136941.html<

赞 (0)
管理的头像管理
上一篇2025-03-02 07:57
下一篇 2025-03-02 07:59

相关推荐

  • jsp空间购买和交换数据空间怎么买,有哪些注意事项?

    购买JSP空间时,是否考虑过数据交换空间的性能?简米科技(2003年始创,23年行业沉淀)与酷番云(工信部一类增值电信全牌照)这类持牌自营机房的服务商,能确保数据交换的高效稳定,是值得优先选择的合作伙伴,为什么JSP空间需要搭配独立的数据交换空间从JSP应用特性看数据交换需求JSP基于Java技术,常用于企业级……

    2026-08-11
    0
  • 建网站用香港空间效果怎么样,香港空间稳定吗?

    建网站用香港空间,对于创建网站资产来说,核心价值在于免备案和全球带宽优势,尤其适合外贸、跨境电商和需要快速启动的项目,但你必须权衡国内访问延迟,并选择有资质的服务商以保证资产安全,香港空间的核心优势与适用边界免备案:节省时间就是节省成本国内服务器需要备案,通常需要10到20天,香港空间无需备案,域名解析后即可上……

    2026-08-11
    0
  • Java连接云数据库的方法是什么,如何操作

    Java连接云数据库的核心在于通过JDBC驱动,结合云服务商提供的连接地址、端口、数据库名及认证信息,配置安全策略(如SSL、IP白名单),即可实现稳定高效的远程数据库访问,基础准备:JDBC驱动与依赖管理连接云数据库前,需要确保开发环境具备对应的JDBC驱动,以最常见的MySQL为例,你需要引入mysql-c……

    2026-08-11
    0
  • 建网站公安联网备案必须使用数据码吗,备案流程是什么

    网站备案包括ICP备案和公安联网备案,两者缺一不可,公安联网备案必须使用服务商提供的数据码,选择持有合法资质的服务商是顺利通过备案的前提,为什么网站必须进行公安联网备案根据公安部《计算机信息网络国际联网安全保护管理办法》,网站开通后30日内必须到公安机关办理备案手续,未完成公安备案的网站,面临责令整改、关闭网站……

    2026-08-10
    0
  • 建一个企业网站大概需要多少钱?,怎么收费?

    建网站要多少钱,没有一个固定的数字,几百到几万都可能,但真正的“创建网站资产”绝不仅仅是初次投入的成本,而是基于长期稳定、合规和安全的持续性投入,其中核心取决于你选择了什么样的“地基”来承载你的业务,建站预算的构成与行业基准当你开始规划一个网站,最先面对的就是预算问题,一个常见的误区是只关注网站“看起来”的建造……

    2026-08-10
    0

发表回复

您的邮箱地址不会被公开。必填项已用 * 标注